PT-2026-52979 · Kestra · Kestra

·

CVE-2026-49869

·

Publicado

2026-06-26

·

Atualizado

2026-09-12

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kestra versões anteriores a 1.0.45 Kestra versões anteriores a 1.3.21
Description Existe uma falha de bypass de autenticação no Kestra OSS devido a uma correspondência de sufixo inadequada na função AuthenticationFilter. O sistema utiliza request.getPath().endsWith("/configs") para incluir o endpoint de configuração pública na lista de permissões do Basic Auth, permitindo que qualquer caminho de API que termine em /configs ignore a autenticação. Um invasor remoto não autenticado pode explorar isso para criar e executar fluxos de trabalho arbitrários. Como os plugins de execução de script, como plugin-script-shell e plugin-script-python, são habilitados por padrão, isso resulta em Execução Remota de Código (RCE) não autenticada como root dentro do container do worker do Kestra. Este problema foi explorado em ataques reais.
Recommendations Atualize para a versão 1.0.45 ou posterior. Atualize para a versão 1.3.21 ou posterior. Remova a API do Kestra da internet pública ou coloque-a atrás de uma VPN ou lista de permissões. Revise os fluxos de trabalho e o histórico de execução em busca de atividades não autorizadas e rotacione todos os segredos armazenados se for detectada uma invasão.

Exploit

Correção

RCE

OS Command Injection

Improper Authentication

Incomplete List of Disallowed Inputs

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49869
GHSA-5VC5-WXXQ-3FJX

Produtos afetados

Kestra